การเริ่มงานของพนักงานเป็นหนึ่งในวงจรชีวิตด้านความปลอดภัยของบริษัทที่สำคัญที่สุด และมักถูกมองข้ามมากที่สุด แม้ว่าธุรกิจจะมุ่งเน้นไปที่ผลิตภาพและการปรับตัว แต่ช่วงชั่วโมงและวันแรกของการทำงานของพนักงานใหม่มักจะนำมาซึ่งความเสี่ยงที่ไม่จำเป็น

การตัดสินใจในระยะแรกเหล่านี้อาจสร้างช่องโหว่ในระยะยาวที่ส่งผลต่อวิธีที่พนักงานจัดการความปลอดภัยเพื่อส่งต่อในอนาคต การตั้งค่าบัญชีที่เร่งรีบ การแชร์ข้อมูลยืนยันตัวตนที่ไม่ปลอดภัย และสิทธิ์การเข้าถึงที่มากเกินไปอาจส่งผลกระทบระยะยาว

กระบวนการเริ่มงานที่เป็นระบบและเน้นความปลอดภัยเป็นอันดับแรก ช่วยให้องค์กรลดความเสี่ยงตั้งแต่วันแรก พร้อมตั้งความหวังที่ชัดเจนสำหรับพฤติกรรมดิจิทัลที่ปลอดภัย สิ่งนี้ทำให้มั่นใจว่าได้รับอนุญาตให้เข้าถึงอย่างเหมาะสม ข้อมูลยืนยันตัวตนได้รับการจัดการอย่างปลอดภัย และพนักงานเข้าใจบทบาทในการปกป้องข้อมูลของบริษัท

คู่มือนี้ให้แนวทางปฏิบัติจริงเกี่ยวกับความปลอดภัยในการเริ่มงานของพนักงาน พร้อมขั้นตอนที่สามารถนำไปใช้กับทีมขนาดต่าง ๆ นอกจากนี้ยังเน้นว่าโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจสามารถสนับสนุนกระบวนการที่ได้รับการควบคุมและมีประสิทธิภาพมากขึ้นได้อย่างไร

เหตุใดการเริ่มงานจึงมีความเสี่ยงสูงต่อความปลอดภัย?

ข้อผิดพลาดด้านความปลอดภัยในการเริ่มงานของพนักงานที่พบบ่อยที่สุดคืออะไร?

วิธีเตรียมความพร้อมสำหรับการเริ่มงานอย่างปลอดภัย

วิธีบังคับใช้การเข้าถึงที่ปลอดภัยตั้งแต่วันแรก

วิธีสร้างการตระหนักรู้ด้านความปลอดภัยในสัปดาห์แรก

วัฒนธรรมการเริ่มงานที่เน้นความปลอดภัยเป็นอันดับแรกมีลักษณะอย่างไร?

วิธีจัดการความปลอดภัยในการเริ่มงานแบบทางไกลและไฮบริด

วิธีแก้ไขข้อผิดพลาดเกี่ยวกับการเข้าถึงในระหว่างและหลังกระบวนการเริ่มงาน

วิธีตั้งค่าพฤติกรรมความปลอดภัยที่ดีในระยะยาว

พลิกโฉมการเริ่มงานด้วยโปรแกรมจัดการรหัสผ่าน

เหตุใดการเริ่มงานจึงมีความเสี่ยงสูงต่อความปลอดภัย?

องค์กรส่วนใหญ่ดำเนินการอย่างรวดเร็วเมื่อรับพนักงานใหม่เข้ามา แต่ความเร่งรีบนี้มักทำให้ทีมละเลยขั้นตอนที่ถูกต้องเกี่ยวกับการเข้าถึงและข้อมูลยืนยันตัวตน สิ่งนี้สร้างจุดอ่อนโดยไม่ได้ตั้งใจที่ผู้โจมตีพร้อมจะฉวยโอกาส

การให้สิทธิ์เข้าถึงก่อนยืนยันข้อมูลระบุตัวตนอย่างครบถ้วน การข้ามการยืนยันตัวตนผ่านสองขั้นตอน (2FA) หรือการแชร์รหัสผ่านทางอีเมลหรือแอปส่งข้อความ เกิดขึ้นบ่อยกว่าที่คิด ความเร่งด่วนอาจอยู่เหนือก่อปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดสำหรับการเริ่มงานด้าน IT โดยเฉพาะเมื่อรับพนักงานจำนวนมากหรือปรับกระบวนการสำหรับการทำงานทางไกล

ช่องว่างเหล่านี้ไม่ได้เพียงแค่ให้โอกาสแก่ผู้โจมตีเท่านั้น แต่ยังสอนพนักงานใหม่ว่าทางลัดคือส่วนหนึ่งของวัฒนธรรมองค์กรอีกด้วย

ข้อผิดพลาดด้านความปลอดภัยในการเริ่มงานของพนักงานที่พบบ่อยที่สุดคืออะไร?

การเริ่มงานจะเป็นตัวกำหนดแนวทางพฤติกรรมความปลอดภัยในระยะยาว นี่คือกับดักบางประการที่แม้แต่บริษัทที่มั่นคงก็ยังตกเป็นเหยื่อในช่วงวันแรกที่สำคัญ:

  • การแชร์รหัสผ่านบัญชีเริ่มต้นหรือลิงก์ที่มีข้อมูลสำคัญผ่านอีเมล แอปส่งข้อความ หรือตารางคำนวณ
  • การมอบสิทธิ์ผู้ดูแลระบบเพื่อประหยัดเวลา แล้วลืมจำกัดสิทธิ์ในภายหลัง
  • การอนุญาตให้เข้าถึงจากอุปกรณ์ที่ไม่รู้จักหรือไม่ได้รับการจัดการโดยไม่มีการตรวจสอบอุปกรณ์
  • การชะลอการตั้งค่าการยืนยันตัวตนแบบหลายปัจจัย
  • การมอบสิทธิ์ให้เข้าถึงก่อนที่จะมีการฝึกอบรมด้านความปลอดภัย

การดำเนินการแต่ละอย่างเหล่านี้อาจดูน่าดึงดูดใจท่ามกลางความวุ่นวายในการเริ่มงาน แต่ทุก ๆ ข้อจะทำให้ระดับความปลอดภัยของธุรกิจอ่อนแอลงอย่างรุนแรง และเมื่อเกิดข้อผิดพลาดขึ้น การตามแก้ไขจะใช้เวลาและยากขึ้นมาก

วิธีเตรียมความพร้อมสำหรับการเริ่มงานอย่างปลอดภัย

การเริ่มต้นอย่างราบรื่นและปลอดภัยสำหรับสมาชิกใหม่ในทีมต้องมีการเตรียมตัวก่อนที่จะเข้ามา (หรือเข้าสู่ระบบ) องค์กรควรวางแผนการมาถึงด้วยการดำเนินการต่อไปนี้:


การจัดเตรียมองค์ประกอบเหล่านี้ให้เรียบร้อยช่วยหลีกเลี่ยงความวุ่นวายในนาทีสุดท้ายและจำกัดความเสี่ยงที่ไม่จำเป็น สิ่งนี้เกี่ยวข้องโดยเฉพาะอย่างยิ่งสำหรับทีมที่ทำงานจากหลายพื้นที่ ซึ่งการตรวจสอบยืนยันตัวตนแบบต่อหน้าอาจไม่สามารถทำได้

วิธีบังคับใช้การเข้าถึงที่ปลอดภัยตั้งแต่วันแรก

ชั่วโมงแรกของสมาชิกในทีมมีความเสี่ยงสูง พนักงานตื่นเต้นที่จะได้รับสิทธิ์เข้าถึงและเริ่มทำงาน ส่วนทีม IT อาจต้องรับมือกับการเริ่มงานของพนักงานหลายคน โครงการใหม่ และปัญหาระบบขัดข้องไปพร้อม ๆ กัน

การตรวจสอบรายการต่อไปนี้เป็นสิ่งจำเป็นสำหรับการเริ่มงานที่เน้นความปลอดภัย:

  • การยืนยันตัวตนผ่านสองขั้นตอนได้รับการกำหนดค่าทันที ก่อนที่จะได้รับอนุญาตให้เข้าถึงระบบใช้งานจริงหรือเครื่องมือในที่ทำงานใด ๆ
  • ส่งมอบข้อมูลยืนยันตัวตนและรหัสลับที่ใช้ร่วมกันผ่านกลไกการแชร์ที่ปลอดภัยเท่านั้น
  • พนักงานใหม่จะได้รับการแนะนำเบื้องต้นเกี่ยวกับสิ่งสำคัญด้านความปลอดภัยอย่างรวดเร็ว ได้แก่ การสร้างรหัสผ่านที่รัดกุม การแชร์อย่างปลอดภัย และวิธีจดจำการโจมตีแบบฟิชชิ่ง


การเน้นย้ำความปลอดภัยตั้งแต่เริ่มต้นจะแสดงให้พนักงานเห็นวิธีการทำงาน และจะไม่มีการยินยอมให้ใช้ทางลัด นี่คือเหตุผลว่าทำไมวันแรกจึงเป็นช่วงเวลาที่ดีที่สุดในการแนะนำพฤติกรรมดิจิทัลที่ดี ซึ่งจะหล่อหลอมการกระทำในอนาคต

วิธีสร้างการตระหนักรู้ด้านความปลอดภัยในสัปดาห์แรก

หลังจากสมาชิกในทีมเสร็จสิ้นการตั้งค่าความปลอดภัย ความสนใจจะต้องเปลี่ยนไปสู่การช่วยสร้างพฤติกรรมที่ดีและทำความเข้าใจเกี่ยวกับนโยบายความปลอดภัยและนโยบายรหัสผ่าน

การจัดเซสชันสร้างการตระหนักรู้ด้านความปลอดภัยสั้น ๆ ภายในสัปดาห์แรกมีประสิทธิภาพมากกว่าการรอหนึ่งเดือน เหตุผลคือ:

  • พนักงานใหม่ยังไม่ได้เริ่มใช้ทางลัด ดังนั้นจึงสามารถตั้งความหวังได้อย่างเหมาะสม
  • พนักงานจะเปิดรับข้อเสนอแนะได้ดีกว่าเมื่ออยู่ในช่วงเรียนรู้งานใหม่
  • การตัดสินใจด้านความปลอดภัยที่ไม่ดีมีแนวโน้มที่จะกลายเป็นนิสัยน้อยลงหากได้รับการแก้ไขตั้งแต่เนิ่น ๆ


ต้องตรวจสอบให้แน่ใจว่าพนักงานใหม่ทราบกฎของบริษัทเกี่ยวกับการจัดการข้อมูลยืนยันตัวตน การใช้อุปกรณ์ส่วนตัว (BYOD) การจัดการข้อมูลที่ละเอียดอ่อน การรายงานพฤติกรรมที่น่าสงสัย และการจัดเก็บรหัสผ่านอย่างปลอดภัย การอภิปรายแบบมีส่วนร่วมที่ส่งเสริมให้เกิดการถามคำถามจะช่วยให้พนักงานมีส่วนร่วมและเข้าใจเหตุผลเบื้องหลังของแต่ละกฎได้ชัดเจนยิ่งขึ้น

วัฒนธรรมการเริ่มงานที่เน้นความปลอดภัยเป็นอันดับแรกมีลักษณะอย่างไร?

ไม่สำคัญว่าเทคโนโลยีหรือการควบคุมจะยอดเยี่ยมเพียงใด หากวัฒนธรรมองค์กรหละหลวม ความปลอดภัยจะต้องเป็นบรรทัดฐาน

ต่อไปนี้เป็นวิธีส่งเสริมความปลอดภัยในการเริ่มงานของพนักงาน:

  • ทําตนเป็นแบบอย่าง: เจ้าหน้าที่ IT และผู้จัดการปฏิบัติตามกฎการเข้าถึงที่ปลอดภัยเช่นเดียวกับพนักงานคนอื่น ๆ เสมอ
  • พูดคุยเกี่ยวกับความปลอดภัยในฐานะการเสริมสร้างศักยภาพ ไม่ใช่การลงโทษ ข้อผิดพลาดจะได้รับการแก้ไข ไม่ใช่ซ่อนไว้
  • ให้รางวัลแก่ผู้ที่รายงานปัญหา แม้จะเป็นปัญหาเล็กน้อย โดยเฉพาะอย่างยิ่งในช่วงระยะเวลาการเริ่มงาน
  • เผยแพร่ข้อความเตือนความจำสั้น ๆ และเรื่องราวความสำเร็จในช่องภายใน เพื่อให้แนวปฏิบัติที่ดีที่สุดในการจัดการรหัสผ่านอยู่ในความทรงจำของทุกคนเสมอ

สิ่งสำคัญคือการทำให้ความปลอดภัยเป็นส่วนหนึ่งของกิจวัตรในที่ทำงานที่มองเห็นได้ทุกวัน ไม่ใช่แค่กิจกรรมการฝึกอบรมประจำปีหรืออีเมลเป็นครั้งคราว

วิธีจัดการความปลอดภัยในการเริ่มงานแบบทางไกลและไฮบริด

เนื่องจากการทำงานแบบไฮบริดและการทำงานทางไกลกลายเป็นเรื่องปกติมากขึ้นเรื่อย ๆ ชิ้นส่วนของกระบวนการเริ่มงานจึงต้องได้รับการทบทวน ในสภาพแวดล้อมทางไกล การยืนยันตัวตนจะซับซ้อนขึ้น อุปกรณ์ที่บ้านอาจต้องเชื่อมต่อ และเขตเวลาทำให้การจัดตารางเวลาซับซ้อนขึ้น

เมื่อต้องรับมือกับการเริ่มงานของบุคลากรแบบทางไกลและไฮบริด ให้พิจารณาข้อต่อไปนี้:

  • ใช้การแฮงเอาท์ผ่านวิดีโอและวิธีการยืนยันแบบดิจิทัลที่ปลอดภัยเพื่อยืนยันข้อมูลระบุตัวตนของพนักงานใหม่แต่ละคน
  • ไม่อนุญาตให้เข้าถึงจากอุปกรณ์ที่บ้านโดยเด็ดขาดจนกว่าจะได้รับการตรวจสอบและลงทะเบียนแล้ว สิ่งนี้เป็นสิ่งสำคัญในการควบคุมการไหลของข้อมูลบริษัท
  • ฝึกอบรมผู้จัดการและหัวหน้าทีมเกี่ยวกับวิธีแนะนำขั้นตอน 2FA และแนวปฏิบัติเกี่ยวกับรหัสผ่านที่ปลอดภัยแบบเสมือนจริง เพื่อให้พนักงานทุกคนไม่ว่าจะอยู่ที่ใด ได้รับความใส่ใจด้านความปลอดภัยเท่าเทียมกัน

การเริ่มงานทางไกลยังทำให้บันทึกเซสชันการฝึกอบรมด้านความปลอดภัยหรือตั้งค่าคอร์สเรียนตามความสะดวกของตนเองได้ง่ายขึ้น ซึ่งช่วยในเรื่องความสม่ำเสมอ อย่างไรก็ตาม โปรดทราบว่าฝ่ายสนับสนุนที่ให้คำแนะนำอย่างใกล้ชิด โดยเฉพาะสำหรับผู้ที่ไม่คุ้นเคยกับเครื่องมือดิจิทัล ก็มีความสำคัญไม่แพ้กัน

วิธีแก้ไขข้อผิดพลาดเกี่ยวกับการเข้าถึงในระหว่างและหลังกระบวนการเริ่มงาน

ความล้มเหลวที่พบบ่อยประการหนึ่งหลังจากการเริ่มงานคือสิทธิ์การเข้าถึง “ชั่วคราว” ในระยะยาว สิทธิ์ผู้ดูแลระบบและสิทธิ์การใช้งานระบบที่นาน ๆ ใช้ทีอาจไม่ได้รับการตรวจสอบนานหลายเดือน ซึ่งทำให้ข้อมูลมีความเสี่ยงหลังจากสิ้นสุดการเริ่มงานไปนานแล้ว

เพื่อหยุดสิ่งนี้ การทบทวนหลังจากผ่านไปหนึ่งเดือนจึงเป็นเรื่องที่คุ้มค่า เพื่อที่จะ:

  • ตรวจสอบว่าทุกบัญชีและสิทธิ์ที่ได้รับระหว่างการเริ่มงานยังคงตรงกับบทบาทและความรับผิดชอบในปัจจุบันของบุคคลนั้น
  • ลบออกบัญชีหรือเครื่องมือที่ไม่ใช้งานเพื่อจำกัดพื้นที่การโจมตี
  • ยืนยันว่าพนักงานมีความมั่นใจในมาตรการความปลอดภัยที่จำเป็นทั้งหมด


การทบทวนที่กำหนดเวลาไว้จะตรวจพบและแก้ไขปัญหาการเข้าถึงก่อนที่จะนำไปสู่การละเมิดข้อมูล พนักงานส่วนใหญ่ไม่ได้ตั้งใจใช้สิทธิ์ผิดวัตถุประสงค์ แต่มักจะไม่รายงานหากพวกเขายังคงถือสิทธิ์เข้าถึงที่ไม่จำเป็น

วิธีตั้งค่าพฤติกรรมความปลอดภัยที่ดีในระยะยาว

หลังจากผ่านไปหนึ่งเดือน กระบวนการเริ่มงานควรเปลี่ยนจากโหมดพนักงานใหม่ไปสู่การสนับสนุนพนักงานอย่างต่อเนื่อง สิ่งนี้หมายถึงการปรับใช้ข้อความเตือนความจำด้านความปลอดภัยอย่างต่อเนื่อง และเสนอช่องฝ่ายสนับสนุนเมื่อมีคำถามขึ้นมา

ต่อไปนี้เป็นวิธีบางส่วนที่สามารถนำไปใช้ได้:

  • การทบทวนความรู้ด้านความปลอดภัยสั้น ๆ เป็นประจำที่แชร์ผ่านแพลตฟอร์มภายใน
  • ข้อความเตือนให้ตั้งค่าหรืออัปเดต 2FA เมื่อมีผลใช้งาน
  • วิธีที่มองเห็นได้และเรียบง่ายในการรายงานปัญหาหรือขอความช่วยเหลือเกี่ยวกับการเข้าถึง แม้จะผ่านการเริ่มงานมาแล้วหลายเดือนก็ตาม

ความปลอดภัยอย่างต่อเนื่องและการป้องกันการละเมิดข้อมูลคือกระบวนการทบทวน ข้อเสนอแนะ และการปรับปรุงอย่างสม่ำเสมอ ในบริบทนี้ แนวปฏิบัติที่ดีที่สุดสำหรับการเริ่มงานด้าน IT เช่น การตรวจสอบว่าระบบได้รับการอัปเดตแล้ว นโยบายรหัสผ่านมีความรัดกุมและเป็นไปตามแนวทางปฏิบัติเกี่ยวกับรหัสผ่านของ NIST เป็นสิ่งสำคัญในการเพิ่มพูนความปลอดภัยระยะยาว ตรวจสอบรายการตรวจสอบการเริ่มงานที่ปลอดภัยเพื่อดูข้อมูลเพิ่มเติม

การสร้างกระบวนการเริ่มงานที่ปลอดภัยไม่ใช่เรื่องของการชะลอการทำงานให้ช้าลง หรือทำให้พนักงานใหม่ทำงานยากขึ้น แต่ประกอบด้วยการสร้างความไว้วางใจ แสดงให้เห็นว่าธุรกิจปกป้องคนของตน และคนของตนก็ปกป้องธุรกิจ ซึ่งทั้งสองสิ่งจะเติบโตไปด้วยกัน

พลิกโฉมการเริ่มงานด้วยโปรแกรมจัดการรหัสผ่าน

การจัดการข้อมูลยืนยันตัวตนมีความสำคัญอย่างยิ่งต่อความปลอดภัย โดยเฉพาะหากพิจารณาว่า ตามข้อมูลจาก Data Breach Observatory ของ Proton ในช่วงหลายเดือนที่ผ่านมา รหัสผ่านถูกเปิดเผยใน 47% ของการละเมิดข้อมูล

เนื่องจากพนักงานใหม่มักต้องจัดการกับข้อมูลยืนยันตัวตนสำหรับหลายระบบ วิธีเดียวที่จะทำให้กระบวนการนี้ปลอดภัยคือการใช้โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจเพื่อสร้างและจัดการรหัสผ่านที่ปลอดภัย มีเอกลักษณ์ และคาดเดาไม่ได้

Proton Pass for Business ได้รับการออกแบบมาเพื่อตอบสนองความต้องการของทีม IT ไม่ว่าจะในธุรกิจขนาดใหญ่หรือธุรกิจขนาดเล็ก

เมื่อรวม Proton Pass for Business เข้ากับกระบวนการเริ่มงานของพนักงาน คุณจะสามารถเพิ่มประสิทธิภาพของกระบวนการได้อย่างมาก:

  • พนักงานใหม่ได้รับคำเชิญที่ปลอดภัยไปยังห้องนิรภัยรหัสผ่านส่วนตัว
  • ข้อมูลยืนยันตัวตนใด ๆ ที่ต้องการจะได้รับการแชร์ผ่านโปรแกรมจัดการรหัสผ่านในสภาพแวดล้อมที่ปลอดภัย
  • การเข้าถึงจะเป็นไปตามบทบาทเฉพาะ พนักงานจะได้รับเฉพาะสิ่งที่ต้องการ และไม่สามารถดูการเข้าสู่ระบบที่มีข้อมูลสำคัญของทีมหรือแผนกอื่นได้
  • ผู้ดูแลระบบมีระบบควบคุมและคุณสมบัติการรายงานในตัว ดังนั้นจึงไม่มีอะไรถูกละเลยหรือได้รับอนุญาต “แค่นี้ก่อน”
  • เนื่องจากซอฟต์แวร์ของเราเป็นแบบโอเพ่นซอร์ส พร้อมการคุ้มครองความเป็นส่วนตัวของสวิตเซอร์แลนด์และการตรวจสอบที่เป็นอิสระ จึงมั่นใจได้ยิ่งขึ้นว่าสิ่งที่ใช้นั้นมีความน่าเชื่อถือ


ในฐานะส่วนหนึ่งของระบบนิเวศ Proton แล้ว Proton Pass for Business ช่วยให้สามารถรับประกันความปลอดภัยในวงกว้าง ทั้งในระหว่างและหลังการเริ่มงาน ด้วยคุณสมบัติต่าง ๆ เช่น:

  • การเข้ารหัสลับจากต้นทางถึงปลายทาง
  • นโยบายรหัสผ่านของทีมที่บังคับใช้ได้
  • การสนับสนุนสำหรับ 2FA
  • กฎการแชร์ที่ปลอดภัย
  • พาสคีย์และการยืนยันตัวตนด้วยชีวมิติ
  • การมองเห็นและการควบคุมของผู้ดูแลระบบ
  • การปฏิบัติตามกรอบข้อบังคับ เช่น GDPR, HIPAA และ ISO 27001

สร้างกระบวนการเริ่มงานที่ดีขึ้นด้วยโปรแกรมจัดการรหัสผ่านสำหรับธุรกิจที่ปลอดภัย